Уразливість Stored XSS у плагіні ShortPixel Image Optimizer для WordPress
Stored XSS у плагіні ShortPixel Image Optimizer дозволяє авторизованим користувачам впроваджувати шкідливий код. Рекомендується оновлення та контроль доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 7.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ShortPixel Image Optimizer для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле post_title вкладення у версіях до 6.4.3 включно. Зловмисник з рівнем доступу автора може вставити шкідливий JavaScript, який виконається при відкритті редактора ShortPixel користувачем з вищими правами.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з рівнем автора або вище впроваджувати шкідливі скрипти, які можуть виконуватися при взаємодії адміністратора або іншого користувача з редактором ShortPixel. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на веб-інфраструктуру WordPress, що негативно впливає на безпеку та довіру до сайту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна ShortPixel Image Optimizer та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення заголовків вкладень, переглянути журнали на предмет підозрілої активності та розглянути тимчасове відключення функцій, що викликають уразливість.